币态网

React组件安全漏洞威胁所有加密网站,用户资金面临风险


速览
React Server Components的重大安全漏洞引发了加密行业的紧急警报,攻击者迅速利用此漏洞窃取钱包资金并传播恶意软件。所有使用React的网站都需立即检查前端代码,以防止潜在的攻击。

加密行业警报

Major JavaScript Library Breach Puts All Crypto Websites at Risk

React Server Components中的一个关键安全漏洞引发了加密行业的紧急警告,攻击者迅速利用这一漏洞窃取用户钱包和传播恶意软件。

安全联盟指出,攻击者正在积极利用CVE-2025-55182漏洞,呼吁所有网站立即审查其前端代码,以识别可疑资产。

该漏洞不仅影响Web3协议,还波及所有使用React的网站,攻击者正针对各个平台的许可签名进行攻击。

用户在签署任何交易时面临直接风险,因为恶意代码会拦截钱包通信并将资金重定向至攻击者控制的地址。

利用CVE-2025-55182的加密攻击

我们注意到,通过利用最近的React CVE,上传到合法(加密)网站的攻击行为显著增加。

所有网站现在都应立即检查前端代码,排查可疑资产。

— 安全联盟 (@_SEAL_Org) 2025年12月13日

关键漏洞导致远程代码执行

React官方团队于12月3日披露了CVE-2025-55182,基于Lachlan Davidson在11月29日通过Meta Bug Bounty的报告,将其CVSS评分定为10.0。

这一未经认证的远程代码执行漏洞利用了React解码发送至服务器功能端点的有效负载的方式,使攻击者能够构造恶意HTTP请求,在服务器上执行任意代码。

该漏洞影响React版本19.0、19.1.0、19.1.1和19.2.0,涉及react-server-dom-webpack、react-server-dom-parcel和react-server-dom-turbopack等包。

包括Next.js、React Router、Waku和Expo在内的主要框架需立即更新。补丁已在版本19.0.1、19.1.2和19.2.1中发布,Next.js用户需在多个版本之间进行升级,从14.2.35到16.0.10。

遗憾的是,研究人员又发现了两个新的重大漏洞。

研究人员在尝试利用上周的补丁时,发现了React Server Components中的两个新漏洞。

这些问题与上周的关键CVE是不同的。React2Shell的补丁仍然有效于远程代码执行漏洞。

— React (@reactjs) 2025年12月11日

Vercel已部署Web应用防火墙规则,以自动保护其平台上的项目,但公司强调,仅依靠WAF保护是不够的。

必须立即升级到补丁版本,”Vercel在其12月3日的安全公告中表示,并补充道,该漏洞影响处理不可信输入的应用程序,可能导致远程代码执行。

多个威胁团体发起协调攻击

谷歌威胁情报组记录了自12月3日以来的广泛攻击,追踪从机会主义黑客到政府支持的行动的犯罪团伙。

中国黑客组织在被攻陷的系统上安装了多种类型的恶意软件,主要针对亚马逊云服务和阿里云的云服务器。

这些攻击者采用复杂的技术,维持对受害系统的长期访问。

一些团体安装了创建秘密通道以进行远程控制的软件,而其他团体则部署了持续下载额外恶意工具的程序,这些工具伪装成合法文件。恶意软件隐藏在系统文件夹中,并自动重启以避免检测。

多个团体将恶意软件伪装成常见程序,或利用合法的云服务(如Cloudflare Pages和GitLab)隐藏其通信。

— John Hultquist (@JohnHultquist) 2025年12月13日

以经济利益为动机的犯罪分子自12月5日开始加入攻击潮,安装加密挖矿软件,秘密利用受害者的计算能力生成门罗币。

这些挖矿程序在后台持续运行,增加电费开支,同时为攻击者创造利润。地下黑客论坛迅速充斥着分享攻击工具和利用经验的讨论。

历史性供应链攻击模式持续

React的这一漏洞紧随9月8日的攻击,黑客入侵了Josh Goldberg的npm账户,并发布了18个广泛使用包的恶意更新,包括chalk、debug和strip-ansi。

这些工具每周下载量超过26亿次,研究人员发现了加密剪贴板恶意软件,能够拦截浏览器功能,将合法的钱包地址替换为攻击者控制的地址。

Ledger首席技术官Charles Guillemet将该事件称为“大规模供应链攻击,”建议没有硬件钱包的用户避免链上交易。

攻击者通过伪装npm支持的钓鱼活动获得访问权限,声称账户将在9月10日之前更新双因素认证凭证,否则将被锁定。

— Cryptonews.com (@cryptonews) 2025年8月12日

全球Ledger数据显示,2025年上半年,黑客在119起事件中盗取了超过30亿美元,70%的泄露发生在资金被公开之前。

被盗资产的回收率仅为4.2%,洗钱过程现在只需几秒钟而非几个小时。

目前,使用React或Next.js的组织被建议立即更新至版本19.0.1、19.1.2或19.2.1,部署WAF规则,审计所有依赖项,监控网络流量中的wget或cURL命令,并寻找未授权的隐藏目录或恶意shell配置注入。

React的安全漏洞对加密行业构成了重大威胁,攻击者的活动日益猖獗。各组织需迅速采取措施,确保系统安全,防止潜在的资金损失。
免责声明: 本文仅为提供市场讯息,所有内容及观点仅供参考,不构成投资建议,不代表本站观点和立场。 投资者应自行决策与交易,对投资者交易形成的直接或间接损失,作者及本站将不承担任何责任。
币圈资讯
AI模型偏爱比特币,超半数选择稳定币用于支付
速览 最新研究表明,人工智能模型在不同金融情境下对比特币的偏好明显高于法定货币。尽管在支付场景中稳定币更受青睐,但整体上,AI模型对比特币的选择比例达到48.3%。该研究揭示了数字货币在未来金融生态中的潜在趋势。
快讯 2026-03-04 14:45:50 点赞 收藏 0
Bitwise预言传统金融将迅速采纳24小时加密交易平台
速览 Bitwise的Matt Hougan表示,投资者在以色列与伊朗冲突期间涌向加密平台Hyperliquid,促使他提前预测“链上金融”的发展。该平台在周末的交易量超过115亿美元,显示出加密市场的活跃。纽约证券交易所也在探索24小时代币化交易的可能性,未来可能会改变传统金融格局。
快讯 2026-03-04 14:44:31 点赞 收藏 0
MARA高管重申比特币持仓策略未变,否认减持传闻
速览 MARA Holdings 最近对比特币减持传闻进行了澄清,强调其并未改变核心金库策略。尽管公司允许灵活出售比特币,但并不意味着会进行大规模清算。MARA 目前仍持有大量比特币,继续在多元化业务中保持其核心资产。
快讯 2026-03-04 14:43:08 点赞 收藏 0
加密货币行业在美国初选季面临重大挑战与机遇
速览 随着美国初选的临近,加密货币行业面临着多重风险。主要候选人之间的竞争可能会影响未来的立法趋势,同时加密行业的支持团体也在积极筹集资金,以影响选举结果。
快讯 2026-03-04 14:41:12 点赞 收藏 0
前洛杉矶警员因绑架盗取35万美元比特币被判刑
速览 前洛杉矶警察局警员Eric Halem因在入室抢劫中绑架一名17岁少年并盗取35万美元的加密货币被判有罪。Halem与他人假冒警察,威胁受害者交出比特币硬盘。此案反映了针对加密货币持有者的犯罪趋势。
快讯 2026-03-04 14:39:26 点赞 收藏 0
印第安纳州允许加密货币纳入退休计划,保护用户权益
速览 印第安纳州州长签署法案,允许部分退休和储蓄计划纳入加密货币投资,旨在为加密行业提供更强的法律保护。法案还包含保护用户权益的条款,禁止公共机构限制加密支付和挖矿。此举可能为加密市场带来新的资金流入。
快讯 2026-03-04 14:37:26 点赞 收藏 0
中东危机引发股市暴跌韩国KOSPI指数跌超10%暂停交易
速览 由于中东冲突升级,韩国股市经历了剧烈波动,KOSPI和KOSDAQ指数触发熔断机制,交易被迫暂停。全球市场也受到影响,多个主要股指出现大幅下跌。分析人士指出,投资者对风险资产的抛售加剧,市场情绪紧张。
快讯 2026-03-04 14:35:20 点赞 收藏 0
达利欧警告比特币不如黄金,称其避险能力不足
速览 亿万富翁投资者Ray Dalio对比特币的长期价值储存能力表示怀疑,认为黄金在避险资产中更具优势。他指出比特币缺乏央行支持和隐私保护,且对量子计算的潜在威胁表示担忧。
快讯 2026-03-04 13:35:18 点赞 收藏 0
BitGo在欧洲经济区推出符合MiCA标准的加密服务
速览 BitGo已在整个欧洲经济区推出符合MiCA标准的加密即服务,允许金融科技公司和银行通过API集成托管、交易和法币服务。这一扩展覆盖30个国家,反映出欧洲受监管托管基础设施的增长趋势。
快讯 2026-03-04 12:39:29 点赞 收藏 1
美国前加密顾问呼吁政府积极推动比特币采用
速览 前特朗普政府加密顾问David Bailey指出,美国政府在比特币推广方面应采取更积极的措施。他认为,仅仅表达对比特币的支持是不够的,政府需要付出更多的政治资本来推动这一进程。尽管如此,Bailey对比特币的未来依然持乐观态度,认为其最终将获得成功。
快讯 2026-03-04 12:37:18 点赞 收藏 1
38%山寨币接近历史低点创周期最大回调
速览 根据CryptoQuant的数据,38%的替代币接近历史低点,近期的下跌情况比FTX崩盘后的时期更为严重。比特币在2月下跌了14.85%,整体市场环境对风险投资依然不利,导致替代币面临压力。
比特币 2026-03-04 10:29:45 点赞 收藏 4
Coinbase暂停25种加密衍生品交易,聚焦比特币生态与DeFi
速览 美国主要的加密货币交易平台Coinbase宣布,将于2026年3月16日起暂停25种永续合约的交易。这一决定仅涉及衍生品交易,所有未平仓头寸将在暂停前的最后60分钟内按平均指数价格自动结算。
比特币 2026-03-04 10:28:12 点赞 收藏 4
XRP收益风险警示,彼得·希夫讽刺比特币创新,六大宏观事件将影响加密市场
速览 XRPL社区成员"Vet"提醒投资者,尽管高APR质押(如Xaman中的fXRP)可能吸引人,但伴随而来的风险也不容忽视。彼得·希夫以讽刺的口吻称比特币为“去中心化的庞氏骗局”,并强调其缺乏中心领导的特性。美国即将发布的六项经济报告预计将对加密市场产生重大影响。
比特币 2026-03-03 09:31:52 点赞 收藏 6
StrategyInc.比特币持有量突破72万枚,累计投资超547.7亿美元
速览 Strategy Inc. 最近达成了重要的加密货币里程碑,其比特币储备总量已超过720,000枚。根据向SEC提交的8-K表格,该公司在2月底的最后一周又购买了3,015枚比特币。通过发行新股,Strategy成功筹集了2.371亿美元的资金,以支持其收购策略。
比特币 2026-03-03 09:30:02 点赞 收藏 7
比特币价格暴涨5%至69,401美元,空头损失达8000万美元
速览 比特币价格在周一大幅上涨,达到69,401美元的日内高点,短时间内清算了约8000万美元的空头头寸。分析师预测,加密货币市场可能即将迎来反弹。
比特币 2026-03-03 09:28:08 点赞 收藏 8
Galaxy研究员否认比特币价格崩盘与JaneStreet有关
速览 在最近的一期播客中,Galaxy的研究员亚历克斯·索恩否认了比特币价格暴跌与量化交易公司Jane Street有关的说法。他认为,华尔街对比特币的负面看法虽然存在,但并不正确。
比特币 2026-03-02 15:29:58 点赞 收藏 10
X平台限制加密货币付费功能,ShibaInu能否再创佳绩?
速览 X平台最近更新了付费合作政策,限制与加密货币和金融产品相关的内容。Shiba Inu(SHIB)在历史上表现强劲,投资者期待其在2024年3月能否再次实现145%的涨幅。Cardano的创始人Charles Hoskinson庆祝了USDCx的推出,并对未来的重大公告充满期待。
比特币 2026-03-02 15:28:18 点赞 收藏 8
维基百科创始人称比特币作为货币完全失败
速览 维基百科联合创始人吉米·威尔士再次对比特币提出批评,称其在货币和价值储存方面均是“完全失败”。他认为比特币的使用率极低,并指出即使在正式采用比特币作为法定货币的国家,实际效果也不尽如人意。他预计到2050年,比特币的价值将降至1万美元以下。
比特币 2026-02-28 09:28:14 点赞 收藏 9
维基百科创始人预测比特币2050年将跌至1万美元以下
速览 维基百科联合创始人吉米·威尔士对比特币的长期前景做出了悲观预测,认为尽管比特币不会“归零”,但到2050年其价格将降至1万美元以下,最终将被边缘化。威尔士指出,比特币的结构稳健性保证了其存续,但缺乏实用性使其沦为小众收藏品。
比特币 2026-02-26 15:28:13 点赞 收藏 13
比特币暴跌近50%被前预算主任称为“拉地毯”骗局
速览 前美国预算主任大卫·斯托克曼在最近的社交媒体发文中加大了对比特币的批评,称其为“拉地毯”的骗局,原因是比特币在过去五个月中从125,000美元下跌至60,000美元。斯托克曼认为,这一近50%的回调暴露了比特币作为“价值储存”工具与其实际价格行为之间的根本矛盾。
比特币 2026-02-25 15:30:04 点赞 收藏 18